Более 70 популярных Windows-приложений оказались под ударом фишинговой кампании: злоумышленники создали сайты-двойники, которые в некоторых случаях ранжируются в Google выше официальных страниц проектов. Часть из них уже подтверждённо распространяет вредоносное ПО.
Как это работает
Разработчик утилиты Wintoys (приложение для оптимизации Windows, доступное в Microsoft Store) обнаружил проблему во время рутинной проверки — при поиске своего приложения в Google он увидел домен, который не покупал. Сайт wintoys.app был собран на WordPress, наполнен неточным AI-контентом и предлагал загрузку якобы оригинального приложения. Дальнейшее расследование показало, что это лишь вершина айсберга.
Все поддельные сайты зарегистрированы на одного владельца через Epik Inc., а затем перенесены на Dynadot LLC в июле 2026 года. Среди клонированных приложений — PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper и десятки других. На некоторых из этих доменов уже обнаружены троянизированные инсталляторы, которые устанавливают на ПК жертвы службу удалённого доступа.
Что делать
Разработчики и эксперты рекомендуют скачивать Windows-приложения только из проверенных источников: - Microsoft Store - Официальный сайт разработчика или его страница на GitHub
Если вы посещали любой из подозрительных сайтов из этого списка, систему следует считать скомпрометированной и немедленно провести сканирование. Для безопасной проверки содержимого подозрительных страниц можно использовать Windows Sandbox.
Полный список поддельных доменов
Список доменов, зарегистрированных одним владельцем, включает (но не ограничивается) адреса, имитирующие: - power-toys[.]com, powertoysapp[.]com - crystaldiskmark[.]info - wintoys[.]app - easybcd[.]net - livelywallpaper[.]net
Ни один из этих сайтов не является официальным источником для указанных приложений. Все они не имеют отношения к разработчикам оригинальных программ.
Важно: подделки не ограничиваются перечисленными — кампания продолжает расширяться, и разработчики призывают сообщество сообщать о новых обнаруженных клонах.
Как защититься
Лучший способ избежать заражения — принципиально не доверять результатам поиска Google при скачивании Windows-приложений. Разработчики рекомендуют сверять домен с официальным сайтом или GitHub-репозиторием проекта. Многие из поддельных доменов используют вариации оригинального имени: добавляют суффиксы (app, pro, download), заменяют дефисы или используют альтернативные доменные зоны (.info, .net вместо .com).
Для PowerToys, CrystalDiskMark и других популярных утилит официальные страницы всегда находятся на GitHub или на сайте разработчика. Если сомневаетесь — проверяйте через Wikipedia или известные каталоги ПО.
Для безопасной проверки подозрительных страниц без риска для основной системы используйте Windows Sandbox — встроенную изолированную среду Windows.
Источник: windowslatest.com